← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering / best-practices
Odchozí provoz Magic Transit
Návrhy v Minimální sada pravidel a Rozšířená sada pravidel jsou doporučení pro provoz ingress (příchozí). Tato stránka popisuje další aspekty potřebné pro provoz egress (odchozí).
Cloudflare Network Firewall nesleduje stav spojení, není „stavový“. Stavový firewall automaticky povoluje návratový provoz pro aktivní spojení, tedy pokud odešlete požadavek ven, odpověď se automaticky povolí zpět. Protože Network Firewall stavový není, každý paket, ať už příchozí nebo odchozí, se vyhodnocuje vůči vašim pravidlům samostatně. To znamená, že pravidla blokující příchozí provoz mohou neúmyslně zablokovat i odchozí provoz.
U odchozího provozu Magic Transit zvažte následující:
-
Pravidla Network Firewall platí jak pro ingress, tak pro egress provoz Magic Transit procházející přes Cloudflare.
-
Pokud máte pro ingress provoz catch-all pravidlo "default drop" (závěrečné pravidlo, které blokuje veškerý provoz nezachycený předchozími pravidly), musíte přidat dřívější pravidlo, které povolí provoz pocházející z vašeho prefixu Magic Transit s cílem any a umožněte odchozí (egress) provoz.
Následující povolující pravidlo umístěte například před libovolné obecné pravidlo s výchozím zahazováním provozu (default-drop catchall):
Shoda:
ip.src in {<YOUR_MAGIC_TRANSIT_PREFIX>}
Akce: Allow